RADIUSおよびWiFi認証の仕組みに関する初心者の質問


11

私は、南アフリカの高校のネットワーク管理者であり、Microsoftネットワークで実行しています。キャンパス内には約150台のPCがあり、そのうち少なくとも130台がネットワークに接続されています。残りはスタッフのラップトップです。すべてのIPアドレスは、DHCPサーバーを使用して割り当てられます。

現在、Wi-Fiアクセスは、これらのスタッフがいるいくつかの場所に限定されています。学生が利用できない長いキーを持つWPAを使用しています。私の知る限り、このキーは安全です。

ただし、RADIUS認証を使用する方が理にかなっていますが、実際にどのように機能するかについていくつか質問があります。

  1. ドメインに追加されたマシンは、wi-fiネットワークに対して自動的に認証されますか?それともユーザーベースですか?両方でもいいですか?
  2. PSP / iPod touch / Blackberry /などのデバイスは、RADIUS認証を使用している場合、WiFiネットワークに接続できますか?私はこれが起こることを望みます。

RADIUS認証をサポートするWAPがあります。MS 2003サーバーからRADIUS機能をオンにするだけです。

モバイルデバイスの要件を考えると、キャプティブポータルを使用する方が良いでしょうか?空港での経験から、それができることを知っています(デバイスにブラウザがあれば)。

これにより、キャプティブポータルに関する質問が表示されます。

  1. キャプティブポータルをWi-Fi接続デバイスのみに制限できますか?既存のすべてのネットワークマシンにMACアドレスの例外を設定する必要は特にありません(私の理解では、MACアドレスのなりすましの機会が増えるだけです)。
  2. これはどのように行われますか?WiFiアクセスデバイス用に個別のアドレス範囲があり、2つのネットワーク間でキャプティブポータルがルーティングされますか?WAPは、キャプティブポータル化されない他のマシンと物理ネットワークを共有することを強調することが重要です。

あなたの経験と洞察に感謝します!

フィリップ

編集:キャプティブポータルが実現可能かどうかをもう少し明確にするために、この質問をしました

回答:


6

Wifiのユーザー認証は802.1xプロトコルを使用します。
デバイスを接続するには、SecureW2などのWPAサプリカントが必要 です。使用するサプリカントに応じて、Windowsドメインのログイン/パスワードでSSOを使用できるかどうかが決まり
ます。
iPhoneおよびiPod touchにはWPAサプリカントが組み込まれています。PSP / BBについては知りません。SecureW2にはWindows Mobileバージョンがあります。

IPネットワークを作成することなく、WiFi専用のキャプティブポータルを有効にできると確信しています。VLANにワイヤレスアクセスを、別のVLANに有線アクセスを配置し、両方のVLANの間にポータルを配置するだけです。これは、透過ファイアウォールのようなものです。

802.1xでは、コンピューターにサプリカントが必要です。Wifiを使用する必要があるコンピューターがわかっている場合は、サプリカントをセットアップするだけでよいソリューションです。訪問者などがワイヤレスアクセスにアクセスできるようにする場合、サプリカントなどが必要になるため、悪夢になる可能性があります。

キャプティブポータルは少し安全性が低く、ユーザーが接続するたびに手動で認証する必要があります。それは少し退屈かもしれません。

私の観点からの良い解決策は両方とも持っています。LANで有線接続されている場合と同じ802.1xアクセスと、より少ないものへのアクセスを提供するキャプティブポータル(インターネットポート80へのアクセス、ローカルLANへの制限付きアクセス、...)


5

私はWIFIの経験が少しあります-ラスベガス市、ミシガン大学、さまざまなホテルやアパートなど、多くのキャンパス展開を行っています。

クライアントはRADIUSサーバーと直接通信しません。802.1x対応のAP(アクセスポイント)は、クライアントに代わってこれを行います。実際、802.1x実装をサポートするためにRADIUSは必要ありません。

1.キャプティブポータルをWi-Fi接続デバイスのみに制限できますか?既存のすべてのネットワークマシンにMACアドレスの例外を設定する必要は特にありません(私の理解では、MACアドレスのなりすましの機会が増えるだけです)。

MACスプーフィングは、クライアントがアソシエートした後にのみ実行できます。したがって、最初にアソシエーションなしではWIFIネットワークでスプーフィングできないため、ここでの懸念は必要ありません。WPAまたはWPA2などを介して関連付けを制御します...

2.これはどのように行われますか?WiFiアクセスデバイス用に個別のアドレス範囲があり、2つのネットワーク間でキャプティブポータルがルーティングされますか?WAPは、キャプティブポータル化されない他のマシンと物理ネットワークを共有することを強調することが重要です。

あなたはそれを行うことができますが、私はあなたが何を達成したいのか分かりませんか?有線クライアントからWIFIアクセスを分離する必要があると思うのはなぜですか?注:VLANはセキュリティ対策ではありません!!!

ソリューションは、使用しているAPのタイプと、WPA2をサポートしているかどうかによって異なります。彼らがやると仮定して、私がやることはあなたの状況で2つのことのうちの1つです:

WPA-PSKを展開し、グループポリシーとファイアウォールを介してLANアクセスを制御します。また、WIFI「ゾーン」をサブネット化し、必要な内部フィルタリングにルーターACLを使用します。NTLMは最近非常に安全です。これが私の最初のアプローチです。これを実行できない理由がある場合は、元の投稿で理由を説明できるほど拡張されていません...

次に、私の2番目のアプローチでは802.1xを検討します。これは、説明したようにニーズには過剰すぎるように見えますが、従業員が会社を辞めたときなどの管理は容易になります。 (WPA-PSK)十分なようです。PSKを自分で配るのではなく配る場合は、このオプションが推奨されます。

エンドユーザーが何らかの理由でPSKを部外者と共有している場合でも、LANエンドポイントはNTLM、ACL、ファイアウォールを介して保護されます...

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.